Single Sign-on einrichten
Eine Organisation kann ihre Mitglieder über einen eigenen Identitätsanbieter anmelden lassen. Sie melden sich dort an und landen in der Organisation mit der Rolle, die du festlegst.
Eingerichtet wird das im Tab Single Sign-on in den Einstellungen. Owner und Admins können ihn lesen. Ändern kann ihn nur ein Owner.
Anbieter wählen
Neun stehen zur Wahl: Okta, Google Workspace, GitHub, Microsoft Entra ID, Auth0, OneLogin, JumpCloud, Rippling und Keycloak.
Eine Organisation betreibt einen davon. Richtest du einen zweiten ein, ersetzt er den ersten.
Klick bei dem, den ihr nutzt, auf Einrichten.
Verbindung eintragen
Die meisten Anbieter sprechen OpenID Connect und fragen drei Dinge ab:
- Issuer-URL ist der OpenID-Issuer eures Tenants. Das Übrige lesen wir aus dessen Discovery-Dokument.
- Client-ID kommt aus der Anwendung, die du für Mockzilla anlegst.
- Client-Secret wird verschlüsselt gespeichert und nie wieder angezeigt. Leer lassen, um das bestehende zu behalten.
Trag in dieser Anwendung diesen Callback ein:
https://app.mockzilla.org/auth/callback/ssoGoogle Workspace ist kürzer: Statt eines Issuers nimmt es eine Workspace-Domain, und nur Konten in diesem Workspace können sich anmelden.
Speichern legt die Verbindung ab. Konfiguration entfernen nimmt den Anbieter wieder weg.
GitHub
GitHub fragt weder Issuer noch Secret ab. Es läuft über unsere eigene OAuth-App und meldet die Mitglieder einer GitHub-Organisation an.
- Folge Mockzilla GitHub App installieren und installiere sie in der GitHub-Organisation, deren Mitglieder sich anmelden sollen.
- Folge Verbinde dein GitHub-Konto, das führt dich zu den verknüpften Konten.
- Komm zurück, wähle die Organisation unter GitHub-Organisation und klick auf Speichern.
Nur aktive Mitglieder dieser Organisation können sich anmelden. Wer sie verlässt, wird beim nächsten Gang über den Anbieter abgewiesen.
Regeln festlegen
Die untere Hälfte desselben Formulars legt fest, was der Anbieter für eure Mitglieder bedeutet.
- Single Sign-on erforderlich verweigert die Organisation jedem, der nicht über den Anbieter gekommen ist. Einschalten kannst du es erst, wenn ein Mitglied das getan hat, damit sich eine Organisation nicht selbst aussperrt.
- Erneute Authentifizierung erzwingen lässt den Anbieter das Mitglied abfragen, statt eine bestehende Sitzung erneut auszustellen.
- Intervall für erneute Authentifizierung ist die Zahl der Stunden, die eine Identität gilt, bevor das Mitglied wieder über den Anbieter muss. Zwischen 1 und 720, zu Beginn 24. Identitätsanbieter melden uns nicht, wenn sie ein Konto abschalten, also begrenzt dieses Intervall den Zugriff eines ausgeschiedenen Mitglieds.
- Standardrolle für neue Mitglieder ist das, was jemand beim ersten Mal über den Anbieter bekommt: viewer, editor oder admin.
Siehe Rollen und Berechtigungen.
E-Mail-Domains bestätigen
Eine bestätigte Domain leitet Anmeldungen weiter. Wer auf der Anmeldeseite eine Adresse an dieser Domain eingibt, landet bei eurem Anbieter.
- Domain eintippen und auf Domain hinzufügen klicken.
- Den angezeigten TXT-Eintrag veröffentlichen. Der Name ist
_mockzilla.plus eure Domain, der Wert beginnt mitmockzilla-domain-verification=. - Auf Bestätigen klicken. Ein neuer Eintrag kann ein paar Stunden brauchen, bis er im öffentlichen DNS sichtbar ist.
Eine Organisation kann bis zu 3 Domains halten. Jede Domain gehört zu einer Organisation, und öffentliche Mail-Hoster werden abgelehnt.
GitHub ist die Ausnahme: Es meldet ein GitHub-Konto an, dessen Adresse beliebig sein kann, also leiten Domains nicht dorthin.
Wie Mitglieder sich anmelden
Auf der Anmeldeseite wählen sie Mit SSO anmelden und geben entweder ihre Arbeitsadresse oder den Namen der Organisation an.
Wer schon angemeldet ist, verbindet sich stattdessen in den eigenen Einstellungen, im Tab Verknüpfte Konten.
Siehe Verknüpfte Konten.